Hackerlar, kötü amaçlı yazılımları kontrol etmek için Microsoft IIS Web Server günlüklerini kullanır

3 yıl önce

Vinç Hacking Grubu, yani UNC3524, Microsoft Internet Bilgi Hizmetleri (IIS) Web Sunucusu günlükleri aracılığıyla enfekte cihazlarda kötü amaçlı yazılımları kontrol etmek için daha önce görülmemiş bir teknik kullanır.

Microsoft Internet Bilgi Hizmetleri (IIS), web sitelerini ve web uygulamalarını barındırmaya izin veren bir web sunucusudur. Ayrıca, Microsoft Exchange için Outlook Web (OWA) gibi diğer yazılımlar tarafından, yönetim uygulamalarını ve web arayüzlerini barındırmaya kullanılır.

Herhangi bir web sunucusu gibi, uzak bir kullanıcı bir web sayfasına eriştiğinde, IIS isteği zaman damgasını, kaynak IP adreslerini, istenen URL'yi, HTTP durum kodlarını ve daha fazlasını içeren dosyaları günlüğe kaydedecektir.

Bu günlükler genellikle sorun giderme ve analitik için kullanılır, ancak Symantec'in yeni bir raporu, bir hackleme grubunun, cihaza yüklenen arka kapı kötü amaçlı yazılımlara komut göndermek için IIS günlüklerini kullanma yeni tekniğini kullandığını gösterir.

Kötü amaçlı yazılım genellikle komut ve kontrol sunucuları için ağ bağlantıları aracılığıyla komutlar alır. Ancak, birçok kuruluş kötü niyetli iletişim bulmak için ağ trafiğini izlemektedir.

Öte yandan, web sunucusu günlükleri, dünya çapında herhangi bir ziyaretçiden gelen istekleri depolamak için kullanılır ve güvenlik yazılımı tarafından nadiren izlenir, bu da tespit edilme şansını azaltırken kötü niyetli komutları saklamak için ilginç bir yer haline getirir.

Bu, Mayıs 2022'de görülen Windows olay günlüklerinde kötü amaçlı yazılımları gizleme tekniğine biraz benzer.

Bu yeni taktiği keşfeden Symantec'teki araştırmacılar, onu ilk kez vahşi doğada gözlemlediklerini söylüyorlar.

Daha önce Maniant'ın tehlikeye atılan ağlarda 18 ay harcadığından daha önce tespit edilen Cranefly gibi bir grup yetenekli siber için, kaçınma tespiti, kötü niyetli kampanyalarında önemli bir faktördür.

Symantec, Cranefly tarafından kullanılan, "Trojan.geppei" adlı yeni bir damlalık keşfetti ve "Trojan.danfuan" ı daha önce bilinmeyen bir kötü amaçlı yazılım yüklüyor.

Geppei, komutları doğrudan IIS günlüklerinden okur, daha sonra komutları ve yükleri ayıklamak için ayrıştırılan belirli dizeler (WRDE, Exco, Cllo) arar.

Symantec'in raporunu açıklıyor "WRDE, Exco ve Cllo dizileri normalde IIS günlük dosyalarında görünmüyor."

"Bunlar, Geppei tarafından kötü amaçlı HTTP isteği ayrıştırma için kullanılmış gibi görünüyor; bu dizelerin varlığı, damlalıkın bir makinede aktivite gerçekleştirmesini istemektedir."

IIS günlüğünde bulunan dizeye bağlı olarak, kötü amaçlı yazılım ek kötü amaçlı yazılım ('WRDE' dizesi) yükleyecek, bir komut ('exco' dizesi) yürütür veya IIS günlüğünü ('cllo' dizesi) devre dışı bırakan bir araç bırakır.

Örneğin, HTTP isteği "WRDE" dizesini içeriyorsa, Geppei belirli bir klasörde bir Regeorg webshell veya daha önce belgelenmemiş bir Danfuan aracı bırakır.

Regeorg, Cranefly'nin ters vekalet için kullandığı belgelenmiş bir kötü amaçlı yazılımdır, Danfuan ise C# kodu alabilen ve ana bilgisayarın belleğinde dinamik olarak derleyebilen yeni keşfedilen bir kötü amaçlı yazılımdır.

İstek "Exco" dizesini içeriyorsa, arka kapı çözülür ve sunucuda bir OS komutunu başlatır.

Son olarak, "CLLO" String, "Sckspy.exe" adlı bir hackleme aracını bırakan Clear () işlevini çağırır.

Cranefly, bu gizli tekniği, tehlikeye atılan sunucularda bir dayanak sağlamak ve sessizce zeka toplamak için kullanır.

Bu taktik aynı zamanda kolluk kuvvetleri ve araştırmacılar tarafından izlenmeye yardımcı olur, çünkü saldırganlar proxy sunucuları, VPN'ler, TOR veya çevrimiçi programlama kimlikleri gibi çeşitli yollarla komutlar verebilir.

Tehdit aktörlerinin saldırılarında bu yöntemi ne kadar süredir kötüye kullanıyor olabileceği veya kaç sunucunun tehlikeye atıldığı bilinmemektedir.

Birçok savunucu muhtemelen Web mermilerinin belirtileri için IIS günlüklerini izlerken, bu rutinlerin bu kampanyada kullanılan komut dizelerini de aramak için ayarlanması gerekebilir.

Tedarik zinciri saldırısında kötü amaçlı yazılım yaymak için hacklenen canlı destek hizmeti

Bilgisayar korsanları, 60'dan fazla kurbanı hedeflemek için yeni gizli Powershell arka kapısı kullanıyor

Ursnif kötü amaçlı yazılım, banka hesabı hırsızlığından başlangıç ​​erişimine geçiş yapar

Resmi Olmayan WhatsApp Android Uygulaması Kullanıcıların Hesaplarını Çalmaya Yakalandı

Lofygang Hackers, Discord, NPM hakkında kimlik bilgisi çalan bir işletme kurdu

Kaynak: Bleeping Computer

More Posts